主頁 / 閉路電視網絡應否與辦公網絡分開?
閉路電視網絡應否與辦公網絡分開?
攝影機與錄影主機接入網絡後,是否與辦公網絡共用同一網段是設計上的關鍵取捨。本頁比較實體隔離、VLAN 邏輯隔離與單向受控存取三種程度,並說明位址規劃與防火牆規則的具體做法。
為何監控網絡不宜與辦公網絡混用
閉路電視系統 IP 化之後,攝影機與錄影主機都成為網絡裝置,理論上可以直接接入辦公網絡。實務上不建議這樣做,原因有三。第一是流量性質:多支攝影機持續上傳影像屬長時間穩定的高負載,與辦公電腦間歇性的突發流量互相擠佔,在上行容量有限的接入交換機上尤為明顯。第二是安全面:攝影機的運算能力與更新週期有限,一旦存在未修補漏洞,接入同一網段等於為辦公電腦與檔案伺服器開了一條旁路。第三是責任界定:混用時難以判斷影像斷續是網絡問題還是設備問題。
分隔的基本手段是網段劃分,把單一實體網絡切分為多個廣播域,相關概念可先參考網絡分段是什麼? 。
三種隔離程度的取捨
方案 做法 適用情況
完全實體隔離 監控使用獨立交換機與線路,不與辦公網絡相連 安全要求最高、不需遠端查看的場地
邏輯隔離 共用交換機與佈線,以 VLAN 分開網段,經防火牆控制往來 絕大多數辦公室與商舖,成本與安全的平衡點
單向受控存取 監控網段不可主動連出,僅允許指定管理電腦連入錄影主機 需要辦公電腦查看影像,但要限制攝影機對外連線
實務上邏輯隔離最常採用:攝影機置於獨立 VLAN,錄影主機同時具備該網段與管理網段的存取途徑,辦公電腦只能連接錄影主機而不能直接接觸攝影機。VLAN 的標籤與廣播域劃分方式屬標準化的交換技術。
設計要素:位址、路由與防火牆規則
監控網段應使用 RFC 1918 定義的私有位址空間,並與辦公網段明確分開,例如辦公與監控各佔一段獨立網段,避免日後合併或加設分點時位址重疊。攝影機宜採用固定位址或 DHCP 固定綁定,因為錄影主機需要以位址識別通道,位址變動會導致通道離線。
防火牆規則的設計原則是預設拒絕,只開放必要往來:錄影主機到攝影機的影像與控制連線、管理電腦到錄影主機的查看連線、時間同步與必要的通報路徑。攝影機主動連出互聯網的能力應予限制,因為此類連線既非影像存取所需,亦是設備被利用後對外通訊的常見途徑。若需要外部查看,宜經由錄影主機或指定閘道統一處理,而非為每支攝影機開放通道。這種只在需要時逐項驗證與授權的思路,與 NIST SP 800-207 提出的架構原則一致。
香港場地的實際做法
香港的商業單位多數只有一個牆掛式機櫃,能否做完全實體隔離受空間與預算限制,因此邏輯隔離配合供電交換機是最常見的組合:同一台管理型交換機劃分辦公與監控 VLAN,攝影機同時由該交換機供電,省卻在天花另設電源。舊工業大廈與唐樓改裝的單位線槽緊張,共用一套佈線再以 VLAN 分開的做法尤為實用。
大廈公共部分的監控由管理處負責,租戶系統一般不與其互連,若需要調閱公共部分影像應循管理處程序處理。私隱方面,影像屬個人資料,系統的存取控制是保障資料安全的一部分,須符合《個人資料(私隱)條例》(第 486 章)及六項保障資料原則中關於資料保安的要求,網段隔離與帳號權限管理正是落實此要求的技術手段之一。